De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Normen · ISA/IEC 62443

IEC 62443, uitgelegd in engineerstaal.

De IEC 62443-reeks legt vast hoe je industriële cyberbeveiliging specificeert: één normenfamilie die het programma van de fabriekseigenaar, de serviceproviders, de systemen en de componenten omvat, geschreven voor omgevingen waar beschikbaarheid en veiligheid boven alles gaan.

FAMILIE
ISA/IEC 62443
SCOPE
IACS · industriële automatisering & besturing
ROLLEN
asset owner · serviceprovider · leverancier
NIVEAUS
SL 0–4 · ML 1–4

Wat het is

Een familie, geen los document. Uit ISA-99 gegroeid tot een internationale reeks, met delen genummerd naar doelgroep: de 2-x-delen gaan over programma's en providers, 3-x over de systemen, 4-x over de producten. Lees het slim: zoek eerst je rol, dan je delen.

Asset owners. IEC 62443-2-1 voor het beveiligingsprogramma, 3-2 voor de risicobeoordeling, 3-3 voor systeemeisen.
Serviceproviders. IEC 62443-2-4: de eisencatalogus voor integrators en onderhoudspartners.
Productleveranciers. IEC 62443-4-1 voor het veilige ontwikkelproces, 4-2 voor componentcapaciteiten.

De concepten die het werk doen

Zones & conduits
Risico zit in partities
Het system under consideration wordt opgedeeld in zones met gedeeld risico, verbonden door conduits. Eisen gelden per zone, niet voor de fabriek als geheel.
Security levels
Targets beperken de scope
SL 1–4 graderen de weerbaarheid tegen steeds sterkere aanvallers. Je stelt per zone een target (SL-T) vast, en alleen de eisen die daarbij horen, gelden.
Maturity levels
Voor processen
Gaat het om een programma (2-1, 2-4, 4-1), dan graderen ML 1–4 hoe stevig het proces verankerd is.

Wat het eist

Het startpunt voor een asset owner is de 3-2-risicobeoordeling: baken het systeem af, beoordeel het initiële risico, deel zones en conduits in, stel targets vast, beoordeel in detail, documenteer en keur goed. Zeven stappen, elk met een poort, die eindigen in de Initial Risk Assessment en de Cybersecurity Requirements Specification. Van daaruit vertaalt 3-3 die targets naar systeemeisen, en houden de programmadelen het in stand.

Bekijk de workflow in het product →Uit de praktijk: vijf fouten bij zone-indeling die we blijven zien →

Hoe het zich verhoudt tot de wetten

Geen van de wetten noemt je PLC. Ze eisen passende, aantoonbare beveiliging. IEC 62443 is het antwoord van OT daarop: de risicobeoordeling bepaalt wat "passend" is voor jouw installatie, het bewijs maakt het aantoonbaar.

WetPlichtIEC 62443-3-2-assessmentSL-T per zoneAangetoonde eisenOndertekende artefacten
Volg je wet op de kaart →

Hoe OTRISK het draait

De tabbladen zijn de norm. Open een risicobeoordeling en de werkruimte is ingedeeld in ZCR 1–7, precies zoals IEC 62443-3-2 ze definieert.
Eén motor, de hele reeks. 2-1, 2-4, 3-3, 4-1, 4-2, plus ISO/IEC 27001 en NIST SP 800-82 draaien in één en dezelfde bewijsworkflow, met eigen, beoordeeld bewijs.
Verwijzingen, geen herdrukken. OTRISK citeert clausulenummers; de normtekst zelf blijft in je gelicentieerde exemplaren.

Vragen die we krijgen.

Kunnen we "IEC 62443-gecertificeerd" worden?

Er bestaan certificeringsprogramma's voor producten en processen, uitgevoerd door certificerende instellingen. Voor de site van een asset owner lever je een conform assessment met het bijbehorende bewijs, en dat is precies waar auditors en klanten om vragen.

IEC 62443 versus ISO 27001?

27001 regelt het managementsysteem; IEC 62443 spreekt OT: zones, veiligheid, security levels. De meeste industriële organisaties komen bij allebei uit, met één bewijsdiscipline eronder.

Moeten we de normen kopen?

Ja. OTRISK verwijst naar clausules; de gelicentieerde tekst blijft in je eigen exemplaren. Budgetteer de delen die jouw rol nodig heeft.

Waar beginnen we?

Met één systeem en de bijbehorende netwerktekening. Het 3-2-assessment bakent de rest af. Daar is het juist voor bedoeld.

BRONNEN · FEITEN GEVERIFIEERD 30 JUL 2026
ISA · ISA/IEC 62443 series overview

Van norm naar akkoord.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.

Bekijk de risicobeoordelingsworkflow →